|
Plagegeister aller Art und deren Bekämpfung: BDS/Agent backdoor problemWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
02.06.2006, 00:53 | #1 |
| BDS/Agent backdoor problem hi, ich habe heute ne meldung von anti vor bekommen das bei mir BDS/Agent.NC aufm rechner ist. also irgendwas backdor mäßiges. kenne mich da leider nicht aus hier ist mein HijackThis log file Logfile of HijackThis v1.99.1 Scan saved at 01:24:33, on 02.06.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\D-Tools\daemon.exe C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Gemeinsame Dateien\Logitech\QCDriver3\LVCOMS.EXE C:\Programme\Logitech\ImageStudio\LogiTray.exe C:\Acer\eManager\anbmServ.exe C:\Programme\Java\jre1.5.0_06\bin\jusched.exe C:\WINDOWS\system32\svchost.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avscan.exe C:\Dokumente und Einstellungen\Vicious\Desktop\HijackThis.exe C:\Programme\Internet Explorer\iexplore.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://global.acer.com/ R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.bsmoelln.de:3128 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O4 - HKLM\..\Run: [LaunchApp] Alaunch O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [LVCOMS] C:\Programme\Gemeinsame Dateien\Logitech\QCDriver3\LVCOMS.EXE O4 - HKLM\..\Run: [LogitechGalleryRepair] C:\Programme\Logitech\ImageStudio\ISStart.exe O4 - HKLM\..\Run: [LogitechImageStudioTray] C:\Programme\Logitech\ImageStudio\LogiTray.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (FilePlanet Download Control Class) - h**p://www.fileplanet.com/fpdlmgr/cabs/FPDC_2.1.2.76.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1135895808468 O17 - HKLM\System\CCS\Services\Tcpip\..\{3F9092BD-11C2-4C71-9740-E9ED3CFD7879}: NameServer = 10.0.0.80,192.168.0.1 O17 - HKLM\System\CCS\Services\Tcpip\..\{D1691602-6402-41AA-A41B-E9993440A190}: NameServer = 192.168.0.1 O17 - HKLM\System\CS1\Services\Tcpip\..\{3F9092BD-11C2-4C71-9740-E9ED3CFD7879}: NameServer = 10.0.0.80,192.168.0.1 O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite 2007\Win32\RpcDataSrv.exe O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite 2007\RpcSandraSrv.exe kann einer von euch damit was anfangen und mir evtl noch sagen was ich nun zu tun habe? vielen dank! Mfg Spider |
02.06.2006, 00:58 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | BDS/Agent backdoor problem Ein Backdoorbefall zieht ein Neuaufsetzen nach sich, da man die Hintertür(en) wahrscheinlich nicht alle ausfindig machen kann.
__________________Dein Logfile sieht aber in Ordnung aus. Welche Datei hat AntiVir denn angemeckert, also genauer Pfad und Dateiname. Bei Dir könnte es sich auch um einen false-positive handeln. Scan Dein System auch mit Blacklight und poste das Logfile davon, sollte die Datei fs*.log sein.
__________________ |
02.06.2006, 01:30 | #3 |
| BDS/Agent backdoor problem hey, sauber, vielen dank für deine schnelle antwort.
__________________also av gab mir diese file hier an C:\\tst100\san11F4.tmp bin recht verwirrt da ich net raffe wo C:\\tst100\ sein soll... das von dir verlinkte blacklight hat auch nichts gefunden. hm hat AV das teil evtl. vernichtet? oO eben einen scan mit av gemacht, war auch nichtsmehr zu finden. scheint wohl fehlalarm gewesen zu sein! vielen dank. aber gut zu wissen das wohl alles ok ist laut hijackthis edit: logfile von fsbl 06/02/06 02:26:47 [Info]: BlackLight Engine 1.0.37 initialized 06/02/06 02:26:47 [Info]: OS: 5.1 build 2600 (Service Pack 2) 06/02/06 02:26:47 [Note]: 7019 4 06/02/06 02:26:47 [Note]: 7005 0 06/02/06 02:26:54 [Note]: 7006 0 06/02/06 02:26:54 [Note]: 7011 1492 06/02/06 02:26:54 [Note]: 7026 0 06/02/06 02:26:54 [Note]: 7026 0 06/02/06 02:26:58 [Note]: FSRAW library version 1.7.1015 06/02/06 02:27:12 [Note]: 2000 1006 06/02/06 02:28:08 [Note]: 7007 0 Mfg SPider |
02.06.2006, 02:17 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | BDS/Agent backdoor problem Mach doch mal bitte einen Check mit eScan.
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu BDS/Agent backdoor problem |
adobe, antivir, avira, backdoor, bho, desktop, download, einstellungen, excel, explorer, hijack, hijackthis, hijackthis log, icq, internet, internet explorer, log, microsoft, notebook, problem, programme, rundll, software, system, vielen dank, windows, windows xp |